Codificar / Decodificar Entidades HTML 🔒 Seus dados nunca saem do seu navegador.

Escape caracteres especiais para HTML, ou transforme & de volta em &.

Ctrl+SBaixar

Sobre esta ferramenta

Cinco caracteres são perigosos em HTML cru: &, <, >, " e '. Sem escape em conteúdo de usuários, quebram a marcação — ou pior, abrem a porta para injeção XSS. Codificá-los os transforma em entidades como &amp; que renderizam como texto.

Esta ferramenta codifica e decodifica instantaneamente nas duas direções, com opção de escapar também cada caractere não ASCII como entidade numérica. Tudo roda no seu navegador.

Perguntas frequentes

Qual é a diferença entre entidades nomeadas, decimais e hexadecimais?

São três formas de escrever a mesma referência de caractere — &amp;, &#38; e &#x26; significam todos "&". Entidades nomeadas são as mais legíveis, mas só existem para um conjunto fixo de caracteres; decimais e hexadecimais funcionam para qualquer ponto de código Unicode.

Por que preciso escapar caracteres como & e < no HTML?

Porque o analisador HTML do navegador trata < e & de forma especial — um < sem escape pode iniciar uma tag indevida, e um & sem escape pode começar uma referência de entidade quebrada. Escapá-los evita que texto fornecido pelo usuário seja lido incorretamente como marcação.

Codificar entidades HTML protege contra XSS?

É uma peça necessária, mas não conta toda a história — depende de onde o texto acaba (dentro de um atributo, uma URL, um bloco de script etc., cada um precisa de um escape diferente). Trate esta ferramenta como um componente básico, não como um sanitizador completo.

Decodificar entidades vai quebrar as tags HTML reais na minha entrada?

Não. A decodificação resolve apenas referências de caractere (&...;), deixando as tags reais intactas — então é seguro colar um trecho inteiro de marcação e decodificar apenas as entidades dentro dele.

Meu texto é enviado para algum lugar quando eu codifico ou decodifico?

Não. Tudo acontece do lado do cliente, no seu navegador; nada é enviado.